CVE编号
N/A利用情况
暂无补丁情况
N/A披露时间
2016-11-29漏洞描述
东方文辉超级网站群内容管理系统是一套专门用于政府机关、企事业单位网站开发、管理的平台系统 该产品存在设计缺陷漏洞,系统中的dimensionpic.jsp文件的复制功能存在设计缺陷,可复制站点文件到任意目录,并可将其重命名为任意格式的文件: http://host7/fsmcms/cms/web/dimensionpic.jsp?action=copy&SrcPicPath=/WEB-INF/classes/log4j.properties&PicPath=/cms/web/123.txt即可将网站系统的log4j.properties文件复制到网站根目录下,并将其重命名为123.txt文件 攻击者可利用漏洞,构造一个图片木马文件,上传后复制到网站目录下,并重命名为jsp脚本文件,即可获取网站webshell。解决建议
厂商尚未提供修复方案,请关注厂商主页及时更新:http://www.fsmcms.com.cn/
参考链接 |
|
---|---|
https://www.cnvd.org.cn/flaw/show/CNVD-2016-06890 |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
还没有评论,来说两句吧...